Резидентные прокси используются для атак на финансовые и медиа-платформы под прикрытием искусственного интеллекта

botnet

Аналитический центр Synthient совместно с Infoblox опубликовал отчёт, в котором раскрываются масштабы злоупотреблений резидентными прокси-сетями. Исследователи систематически мониторили SDK-экосистему и исходящий трафик крупнейших провайдеров, чтобы оценить реальную долю вредоносной активности. Основной вывод: несмотря на активное продвижение AI как якобы главного сценария использования, подавляющая часть трафика по-прежнему направлена на мошенничество с рекламой, перебор учётных записей и атаки на электронную коммерцию.

Описание

Резидентные прокси - это IP-адреса реальных пользователей, которые без их ведома используются для маршрутизации чужого трафика. Провайдеры таких сетей часто утверждают, что их услуги необходимы для легального сбора данных и обучения моделей искусственного интеллекта. Однако данные Synthient показывают, что это лишь способ "отмыть" репутацию. Согласно телеметрии, за один только май было зафиксировано около 9,2 миллиона уникальных доменов и поддоменов, атакованных через резидентные прокси. Основная нагрузка легла на высокоценные цели - Ticketmaster, Google, Walmart и аналогичные гиганты.

Ключевую роль в этой экосистеме играют заражённые пользовательские устройства. Исследователи оценивают, что около 70-80% прокси-SDK работают на операционной системе Android. Причина - низкий уровень безопасности на платформе и возможность массово внедрять вредоносные компоненты через пиратские приложения и нелицензионные телеприставки. Такие устройства, как BadBox, попадают к потребителям через популярные онлайн-площадки, после чего владельцы сами того не зная передают свой интернет-канал в распоряжение злоумышленников.

Предоставленный анализ исходящего трафика ботнета Popa, одного из крупнейших в сегменте резидентных прокси, демонстрирует чёткое распределение целей. Почти 41% обращений приходится на видеосервисы и медиа-платформы. Исследователи с высокой вероятностью объясняют это кампаниями по захвату учётных записей (Account Takeover, ATO) с последующей перепродажей премиум-подписок на теневых рынках. Ещё 9,3% трафика связано с рекламными сетями - в первую очередь Appsflyer, Google и Microsoft. В этих случаях мошенники накручивают показы, используя резидентные IP, чтобы имитировать поведение реальных пользователей и получать неоправданные выплаты.

Данные по другому крупному SDK - от IPIDEA (также известного как HK Network) - подтверждают ту же картину. В феврале основную долю составляли запросы к рекламным платформам, внутренним серверам LAN-эксплуатации (xd[.]resi[.]to) и почтовым серверам для перебора паролей (imap[.]comcast[.]net). Это подчёркивает сильное влияние единичных крупных заказчиков на структуру вредоносного трафика. После недавнего отключения IPIDEA компанией Google подобные схемы никуда не исчезли - их лишь подхватили другие провайдеры.

Отдельного внимания заслуживает метод проникновения на устройства. Вслед за нашумевшей кампанией Kimwolf, в которой злоумышленники использовали резидентные прокси для удалённого управления заражёнными хостами, появились новые ботнеты - Potassium, Katana и Drifter. Все они активно эксплуатируют порт 5555, используемый Android Debug Bridge (ADB) для отладки. По данным Synthient, этот порт стал третьим по популярности в ботнете Popa после стандартных 80 и 443. Атакующие сканируют незащищённые Android-устройства - в первую очередь телеприставки и умные телевизоры, - после чего внедряют программы-роботы и подключают их к прокси-сетям.

Между самими злоумышленниками идёт жёсткая конкуренция. Они устанавливают собственные honeypot-ловушки, удаляют конкурирующие ботнеты и блокируют доступ другим группам. В результате количество уязвимых устройств сокращается, а трафик перераспределяется между наиболее агрессивными игроками. Этот процесс сопровождается техническими сложностями: часто из-за конфликтов вредоносного кода устройства "кирпичатся", то есть полностью выходят из строя.

Для защиты от резидентных прокси Synthient рекомендует отказаться от использования только IP-репутационных списков. Необходимо внедрять поведенческий анализ трафика и решения, распознающие прокси-активность в реальном времени. Полезными инструментами названы JA4+ для анализа отпечатков TLS, проприетарная платформа Helios, а также DNS- и IP-блоклисты от Infoblox. Пользователям советуют проверять, не участвует ли их домашний IP в прокси-сети, через специальный сервис, и при положительном результате немедленно аудировать свои устройства.

Экосистема резидентных прокси остаётся почти нерегулируемой. Провайдеры зарабатывают на массовом сборе IP-адресов ничего не подозревающих пользователей. Они активно пользуются услугами реселлеров, чтобы снять с себя ответственность, а заражённые устройства продолжают генерировать трафик для атак на корпоративные сети, рекламу и интернет-магазины. Организациям необходимо уже сегодня усиливать политики сетевой безопасности, поскольку объём угрозы будет только расти.

Индикаторы компрометации

Комментарии: 0